Jak przygotować firmę na oszustwa BEC i fałszywe faktury? Procedura weryfikacji płatności

oszustwa BEC w firmie

Oszustwa BEC w firmie nie muszą zaczynać się od skomplikowanego ataku technicznego. Często wykorzystują socjotechnikę, podszywanie się pod osobę decyzyjną albo kontrahenta oraz presję czasu. Celem może być przelew na rachunek wskazany przez oszusta, zmiana danych na fakturze lub przekazanie poufnych informacji.

Ryzyko rośnie, gdy pracownik ufa wyłącznie adresowi nadawcy, istniejącemu wątkowi korespondencji albo pilności polecenia. Dlatego potrzebna jest nie tylko ostrożność pojedynczej osoby, lecz także jasna procedura. Poniżej opisano praktyczny model rozpoznawania podejrzanych wiadomości, weryfikacji rachunków, zatwierdzania płatności i reagowania po incydencie. Nie jest to jeden obowiązkowy model prawny dla każdej firmy, lecz synteza działań, które należy dopasować do jej struktury, umów i sposobu pracy.

Czym są oszustwa BEC i fałszywe faktury?

BEC, czyli Business Email Compromise, to rodzaj oszustwa, w którym atakujący wykorzystują socjotechnikę do wyłudzenia przelewu, wrażliwych informacji albo dostępu do dalszej korespondencji. Oszust może podszyć się pod członka zarządu, pracownika, prawnika lub kontrahenta. Wiadomość może zawierać prośbę o pilną płatność, zmianę rachunku albo przekazanie danych.

Jednym ze scenariuszy są fałszywe faktury. Dokument może wyglądać jak kolejna faktura od znanej firmy, ale wskazywać rachunek kontrolowany przez oszusta. Innym wariantem jest wiadomość o nowym koncie kontrahenta. Problem polega na tym, że sama poprawna forma dokumentu nie potwierdza jego autentyczności.

Przejęta skrzynka pocztowa dodatkowo zwiększa wiarygodność ataku. Oszuści mogą obserwować korespondencję, kontynuować istniejący wątek i naśladować styl komunikacji. W opisanym przez CBZC scenariuszu sprawcy ukrywali lub usuwali wiadomości z fakturami, a następnie zmieniali numery rachunków bankowych. Z tego powodu sama znajomość nadawcy ani obecność wiadomości w dotychczasowym wątku nie powinny być uznawane za wystarczające potwierdzenie.

Sygnały ostrzegawcze w wiadomości i fakturze

Nie każda podejrzana wiadomość zawiera błędy językowe. Jeżeli wykorzystano przejętą korespondencję, komunikat może być poprawny i spójny z wcześniejszymi wiadomościami. Oceniając wiadomość lub fakturę, warto zwrócić uwagę na kilka sygnałów ryzyka:

  • Presja czasu: nadawca żąda natychmiastowej płatności albo sugeruje, że opóźnienie spowoduje poważne konsekwencje.
  • Nietypowa prośba: polecenie odbiega od dotychczasowej procedury, zakresu obowiązków lub wcześniejszych ustaleń.
  • Zmiana rachunku: faktura albo wiadomość wskazuje nowe konto lub inny sposób płatności, którego firma wcześniej nie znała.
  • Podobny adres nadawcy: adres wygląda prawidłowo, lecz różni się od używanego wcześniej szczegółem, który łatwo przeoczyć.
  • Rozbieżność dokumentów: kwota, opis usługi, numer zamówienia albo dane kontrahenta nie odpowiadają umowie, zamówieniu lub wcześniejszym fakturom.
  • Zmiany w istniejącym wątku: wiadomości z fakturą znikają, pojawiają się nietypowe załączniki albo komunikacja nagle zmienia kierunek.

Najważniejszy wniosek praktyczny brzmi: wiadomość powinna zatrzymać płatność, jeżeli zawiera choć jeden istotny sygnał ostrzegawczy. Weryfikacja nie powinna opierać się wyłącznie na danych kontaktowych podanych w tej samej wiadomości, ponieważ mogą one należeć do oszusta.

Procedura weryfikacji płatności krok po kroku

Procedura nie musi mieć identycznej formy w każdej organizacji. Powinna jednak jasno wskazywać, co sprawdzić, kto wykonuje kontrolę i kiedy płatność zostaje wstrzymana. Praktyczny przebieg może wyglądać następująco:

  1. Sprawdź dokument. Porównaj fakturę z zamówieniem, umową, zakresem usługi oraz dotychczasowymi ustaleniami. Zwróć uwagę na dane kontrahenta, kwotę, opis i rachunek.
  2. Potraktuj zmianę rachunku jako osobne ryzyko. Nowe konto wymaga dodatkowego potwierdzenia, nawet jeśli wiadomość znajduje się w prawidłowym wątku.
  3. Skorzystaj z niezależnego kanału. Zadzwoń pod numer zapisany wcześniej w bazie firmy lub umowie albo użyj innego kanału kontaktu, który był wykorzystywany przed pojawieniem się podejrzanej wiadomości.
  4. Nie potwierdzaj danych wyłącznie z wiadomości. Nie używaj numeru telefonu, adresu ani innych danych wskazanych w komunikacie, jeżeli nie zostały wcześniej niezależnie zweryfikowane.
  5. Udokumentuj wynik. Zapisz, kiedy i w jaki sposób potwierdzono rachunek, z kim skontaktowała się firma oraz czy rozbieżność została wyjaśniona.
  6. Wstrzymaj płatność. Jeżeli pojawiają się niejasności, przelew powinien poczekać do czasu ich wyjaśnienia, zgodnie z wewnętrzną procedurą.

Źródła nie ustanawiają jednego obowiązkowego formularza ani jednego technicznego sposobu potwierdzania rachunku dla wszystkich branż i banków. Firma powinna uwzględnić swoje umowy, wcześniejsze dane kontrahentów, używane kanały komunikacji oraz możliwości bankowości firmowej. Weryfikacja rachunku jest kontrolą organizacyjną, a nie gwarancją, że każdy incydent zostanie wyeliminowany.

Kto zatwierdza pilne i nietypowe przelewy?

Źródła nie wskazują jednej ustawowej liczby osób, które muszą zatwierdzać przelew w każdej firmie. Bezpieczną praktyką kontroli wewnętrznej jest jednak rozdzielenie ról. Jedna osoba przygotowuje płatność, druga niezależnie sprawdza dokument i dane rachunku, a osoby uprawnione zgodnie z polityką firmy zatwierdzają przelew.

Pilna lub nietypowa płatność powinna zostać eskalowana do przełożonego, właściciela albo wyznaczonej osoby odpowiedzialnej za finanse i bezpieczeństwo. Rzekomy członek zarządu lub kontrahent nie powinien móc obejść procedury samym powołaniem się na pilność. Warto z góry opisać także zastępstwa na wypadek nieobecności oraz sposób działania w małym zespole, w którym liczba pracowników jest ograniczona.

Podział obowiązków nie jest uniwersalnym wymogiem prawnym ani poradą bankową. To rozwiązanie organizacyjne, które trzeba dopasować do wielkości firmy, struktury odpowiedzialności i używanych narzędzi.

Co zrobić po przelewie na rachunek oszusta?

Po podejrzanym przelewie liczy się czas. Nie należy najpierw czekać na wyjaśnienie sprawy z nadawcą wiadomości ani odkładać zgłoszenia do momentu zebrania wszystkich informacji. Należy niezwłocznie skontaktować się z bankiem, opisać transakcję i przedstawić okoliczności incydentu. Kontakt powinien odbywać się przez oficjalny kanał banku.

Równolegle firma powinna poinformować osoby decyzyjne oraz osoby odpowiedzialne za cyberbezpieczeństwo. Należy zabezpieczyć dostępne dowody: wiadomości, fakturę, dane rachunku i potwierdzenie przelewu. Nie powinno się publikować pełnych numerów rachunków, danych osobowych ani treści korespondencji poza kanałami właściwymi do obsługi incydentu.

Sprawę należy zgłosić Policji lub właściwym organom jako podejrzenie popełnienia przestępstwa. Jeżeli istnieje podejrzenie przejęcia skrzynki albo ujawnienia danych firmy, trzeba uruchomić wewnętrzną procedurę incydentową. Szczegółowe działania techniczne powinny uwzględniać infrastrukturę firmy i mogą wymagać wsparcia administratora lub specjalisty IT.

Szybkie zgłoszenie może pomóc ograniczyć skutki, ale nie stanowi gwarancji odzyskania środków. Rezultat zależy między innymi od czasu reakcji, banku, rodzaju transakcji i dalszego przepływu pieniędzy.

Jak budować odporność firmy na BEC?

Ochrona przed BEC nie powinna zależeć wyłącznie od czujności jednej osoby. Potrzebne są procesy, wiedza i gotowość do zgłoszenia wątpliwości. KNF wskazuje na znaczenie regularnego budowania świadomości pracowników poprzez szkolenia i informacje o bieżących zagrożeniach. Ministerstwo Cyfryzacji podkreśla natomiast rolę procedur, zarządzania incydentami, analizy ryzyka i kadry zarządzającej.

W praktyce firma może uporządkować kilka obszarów:

  • ustalić zasady postępowania przy zmianie rachunku kontrahenta;
  • prowadzić aktualną listę kontaktów wykorzystywanych do niezależnego potwierdzania danych;
  • opisać, kto przygotowuje, sprawdza i zatwierdza płatności;
  • określić sposób zgłaszania podejrzanych wiadomości bez obwiniania osoby, która je otrzymała;
  • ćwiczyć scenariusze pilnego przelewu, fałszywej faktury i podejrzenia przejęcia skrzynki;
  • regularnie przekazywać pracownikom informacje o nowych zagrożeniach;
  • zaangażować kadrę zarządzającą w analizę ryzyka i zarządzanie incydentami.

Szkolenia i procedury nie dają gwarancji uniknięcia oszustwa. Ich rolą jest ograniczenie zależności od pośpiechu, pojedynczego kanału komunikacji i nieformalnych ustaleń. Rozwiązania powinny odpowiadać wielkości oraz strukturze firmy. W małej organizacji procedura może być prostsza, ale nadal powinna wskazywać osobę odpowiedzialną za weryfikację i sposób eskalacji.

Najważniejsze elementy ochrony przed oszustwami BEC w firmie to rozpoznawanie sygnałów ostrzegawczych, niezależne potwierdzanie danych płatności oraz szybka reakcja po incydencie. Zmiana rachunku i pilna prośba o przelew wymagają dodatkowej kontroli, nawet gdy wiadomość wygląda wiarygodnie. Rozdzielenie przygotowania i zatwierdzania płatności jest praktyką kontroli wewnętrznej, a nie jednym obowiązkowym standardem dla wszystkich przedsiębiorstw. Opisany model warto dopasować do własnej organizacji, umów i infrastruktury. Sprawdź inne materiały Łączy nas Biznes i rozwijaj firmę w oparciu o praktyczną, aktualną wiedzę.

Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.

Zadzwoń